硬體錢包廠商最怕的從來不是私鑰被破解,而是有人知道你家住哪、電話幾號、上次網購收件地址是哪裡。Trezor 周四證實,合作物流商 ShipMonk 系統遭駭客入侵,近1.4萬名客戶的機密個資全數外流,受害者橫跨美國、英國、瑞典、哥倫比亞、巴西、義大利與葡萄牙。
外洩規模拆開來看:11,742名客戶的姓名、電子郵件、電話號碼與收件地址完整曝光;另有1,947人的姓名、居住城市與電郵流出。Trezor透過社群平台X發文稱「我們必須宣布一個沉重的消息」,並已透過電郵通知所有受影響用戶——若未收到信,代表個資安全無虞。透過Amazon購買產品的消費者不受影響,因為平台走的是另一套獨立物流合作夥伴。
Trezor強調自身內部系統並未遭駭,裝置端的密碼學防護「至今從未被遠端攻破」,加密貨幣本身沒有被偷。但問題正好卡在這個縫隙:地址和電話一旦外流,詐騙者不需要破解任何東西,只要照著收件資料寄一個植入惡意程式的假冷錢包到府,或假冒銀行、交易所甚至Trezor本人來電索取密碼與私鑰。Ledger在2020年外洩近30萬用戶資料後,隔年就出現偽造冷錢包實體郵寄詐騙的案例,手法幾乎是同一套。
這不是Trezor第一次栽在第三方手上。母公司Satoshi Labs今年1月曾因客服系統遭駭導致6.6萬人受害,2022年4月則有超過10萬名客戶個資曝光;但這次是公司成立13年來,首度連電話與收件地址都一起外洩。裝置本身沒事,不代表持有裝置的人沒事——區塊鏈安全機構Certik統計,光是今年上半年,面對面脅迫搶案的損失金額就達1.24億美元。
Trezor目前表示尚未發現外洩個資遭公開或兜售,也沒有相關詐騙通報,但收件地址一旦流出,風險通常不會隨著新聞熱度過去而消失。






